CISA предупредило об активной эксплуатации CVE-2026-21962 в Oracle WebLogic

CISA внесло уязвимость CVE-2026-21962 с максимальной оценкой CVSS 10.0 в каталог Known Exploited Vulnerabilities. Проблема затрагивает Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in: неаутентифицированный атакующий, имеющий сетевой доступ по HTTP, может получить доступ к критическим данным или изменить их.
Ошибка уже используется в атаках
Американское Агентство по кибербезопасности и защите инфраструктуры указало на признаки активной эксплуатации. Oracle выпустила исправления для CVE-2026-21962 в январе 2026 года, однако впоследствии GreyNoise и CloudSEK сообщили о попытках использовать эту проблему.
Уязвимость связана с некорректным контролем доступа. По описанию CISA, эксплуатация способна привести к несанкционированному созданию, удалению или изменению критических данных. Также атакующий может получить доступ к критическим данным либо ко всем данным, доступным через Oracle HTTP Server и Proxy Plug-in для WebLogic Server.
WebLogic остается заметной целью
В феврале 2026 года один IP-адрес 193.24.123[.]42 пытался эксплуатировать несколько известных уязвимостей, в том числе в Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils и GLPI. Этот эпизод показывает, что операторы атак сканируют разные продукты в поиске уже известных и пригодных для массовой эксплуатации ошибок.
В марте CloudSEK зафиксировала обращения к своей сети-приманке. Помимо CVE-2026-21962, наблюдались попытки атаковать давние критические ошибки удаленного выполнения кода в WebLogic: CVE-2020-14882 и CVE-2020-14883, CVE-2020-2551, а также CVE-2017-10271.
CloudSEK отметила, что злоумышленники продолжают опираться на небольшой набор простых и результативных уязвимостей для компрометации сред WebLogic. Наличие старых ошибок в том же наборе попыток означает, что обновление одного компонента не заменяет проверку всей платформы и ее доступных извне интерфейсов.
Что проверить владельцам систем
В рамках обязательной директивы BOD 26-04 федеральным гражданским ведомствам США рекомендовано установить необходимые исправления до 27 августа 2026 года. Для организаций вне этого контура дата не является формальным требованием, но активная эксплуатация делает отложенное обновление рискованным.
- Определить все экземпляры Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in, особенно доступные по HTTP из внешних сетей.
- Установить январские исправления Oracle для CVE-2026-21962 в соответствии с совместимостью конкретной среды.
- Проверить журналы веб-серверов и сетевые события на необычные обращения, изменения данных и попытки использовать известные CVE WebLogic.
- Убедиться, что закрыты и другие критические уязвимости WebLogic, которые продолжают попадать в автоматизированные сканирования.
Практический вывод для бизнеса прост: CVE-2026-21962 нужно рассматривать как приоритетную задачу управления уязвимостями. Патч следует сочетать с инвентаризацией публичных сервисов и анализом следов возможной эксплуатации, поскольку атаки уже зафиксированы.

